Generic

ubuntu 보안 시스템 구축3 본문

리눅스

ubuntu 보안 시스템 구축3

Generic 2026. 4. 5. 20:00

[ 소프트웨어 & 업데이트 ]

1. 패키지 저장소 최적화 (속도 업그레이드)

우분투는 기본적으로 업데이트 파일을 가져오는 서버가 해외나 속도가 느린 곳으로 잡혀 있을 수 있다. 이를 국내 서버(Kakao 등)로 바꾸면 업데이트 속도가 10배 이상 빨라진다.

  1. 소프트웨어 및 업데이트(Software & Updates) 앱을 연다.
  2. Ubuntu 소프트웨어 탭에서다운로드 위치(Download from)**를 클릭.
  3. 기타...(Other...)를 누르고 한국(Korea, Republic of) 항목에서 mirror.kakao.com 또는 ftp.kaist.ac.kr을 선택.
  4. 서버 선택(Choose Server)을 누르고 창을 닫을 때 Reload를 클릭.

 

 

 

[ 소프트웨어 업데이터 ]

 

더보기

무조건 설치하시는 것을 강력하게 추천.

특히 보안 시스템을 구축하시려는 목적이라면 더욱 중요하다.

 

1. 왜 설치해야 하나요?

  • 보안 업데이트 (592.2 MB): 이미지 목록을 보면 PAM (Pluggable Authentication Modules)과 GNU C Library 같은 시스템의 핵심 파일들이 포함되어 있다.
    • PAM: 사용자의 로그인과 인증을 담당하는 핵심 모듈. 여기에 취약점이 있으면 해커가 비밀번호 없이 접속할 수도 있다.
    • Ubuntu 기본: 커널(Kernel) 등 운영체제의 뼈대를 업데이트하여 보안 구멍을 막아준다.
  • 기타 업데이트 (52.9 MB): 시스템의 안정성과 버그를 수정한다.

2. 보안 전문가의 관점

보안의 제1원칙은 항상 최신 패키지를 유지하는 것(Patch Management)이다. 공격자들은 알려진 취약점(CVE)을 이용해 공격하는데, 업데이트만 제때 해도 대부분의 자동화된 공격을 막을 수 있다.

2. SSH 서버 설치 및 포트 변경 (원격 보안의 핵심)

보안 시스템 구축의 첫 작업. 서버를 직접 만지지 않고 원격(내 윈도우 PC의 터미널 등)에서 접속할 수 있게 하되, 기본 포트를 바꿔서 공격을 피하는 설정.

  • 설치: sudo apt install openssh-server -y

  • 설정 파일 열기 (Vim): sudo vim /etc/ssh/sshd_config
  • 보안 조치:
    • #Port 22 부분의 주석(##)을 지우고 Port [원하는 번호] 로 바꾼다.

  • PermitRootLogin no로 되어 있는지 확인. (root 접속 차단)
더보기

 

  • prohibit-password (기본값): 비밀번호로는 접속 못 하지만, 키(Key) 파일이 있으면 root로 접속 가능.
  • no : 어떤 수단을 써도 root 계정으로는 절대 직접 접속 막는다.
  • 보안 이점: 해커가 관리자 권한을 탈취하려면 먼저 일반 사용자(master)로 들어온 뒤 다시 비밀번호를 뚫어야 하므로 보안 벽이 두 배로 두꺼워진다.

 

  • 저장 후 재시작: sudo systemctl restart ssh



더보기

1. SSH 설정값(SSHD Config) 분석 명령

서비스가 현재 메모리에서 어떤 설정값을 읽어 들여 실행 중인지 직접 확인하는 가장 정확한 명령입니다.

Bash
 
sudo sshd -T | grep -i permitrootlogin
  • 해석: sshd -T는 현재 적용된 모든 설정값을 출력.
  • 결과: permitrootlogin no라고 한 줄이 출력되면 성공적으로 적용.

2. 실제 접속 시도 (가장 확실한 검증)

가장 확실한 방법은 자기 자신(Localhost)에게 root로 접속.

Bash
 
ssh root@localhost
  • 성공적인 차단 시: 비밀번호를 맞게 입력해도 Permission denied가 뜨거나, 아예 접속이 거부된다.
  • 주의: 아까 SSH 포트 번호를 22번이 아닌 다른 번호(예: 2022)로 바꾸면 아래와 같이 포트를 지정해야 한다.
     
    ssh root@localhost -p 6443

 

더보기

분석 결과: 보안 설정 적용 성공

이미지의 마지막 부분인 Permission denied, please try again

  • 포트 변경 성공: 기본 22번 포트가 아닌 6443번 포트로 접속이 이루어졌다. (쿠버네티스 API 서버 포트를 SSH 포트로 활용)
  • Root 접속 차단 성공: 올바른 비밀번호를 입력하더라도 시스템이 PermitRootLogin no 설정에 따라 접속을 거부.

해커가 설령 root 비밀번호를 알아낸다 하더라도, SSH를 통해서는 절대로 바로 들어올 수 없는 상태.

3. 타임존 및 시간 동기화 확인

보안 로그(Log)를 분석할 때 시간이 틀리면 범인이 언제 들어왔는지 알 수 없다. 정확한 시간 설정은 보안의 기본.

  • 현재 시간 확인: timedatectl
  • 서울로 설정 (안 되어 있을 경우): sudo timedatectl set-timezone Asia/Seoul
  • NTP(시간 동기화) 활성화: sudo timedatectl set-ntp true

 

'리눅스' 카테고리의 다른 글

장애 대응 메뉴얼  (1) 2026.04.19
ubuntu 보안 시스템 구축4  (0) 2026.04.05
ubuntu 보안 시스템 구축2[한글 설정]  (0) 2026.04.05
ubuntu 보안 시스템 구축2  (0) 2026.04.05
ubuntu 보안 시스템 구축1  (0) 2026.04.05